Skip to content

Le délai de Mail Check est dépassé : êtes-vous à risque ?

Le service Mail Check du NCSC a modifié son offre gratuite. Si votre organisation en dépendait pour la surveillance DMARC, voici ce qu'il faut faire maintenant.

Jack Lilley·Sr. Comms & Content Marketing Manager
Published: March 25, 2025·Updated: March 27, 2025·7 min read

Les modifications proposées par le National Cyber Security Centre (NCSC) concernant les services Mail Check sont entrées en vigueur le 24 mars 2025, entraînant notamment la fin des rapports agrégés DMARC. Les organisations qui ne se sont pas encore mises en conformité doivent désormais rechercher un fournisseur alternatif, sous peine de s'exposer à des incidents de cybersécurité préjudiciables.

Ce changement vise à étendre les services proposés par Mail Check à toute organisation basée au Royaume-Uni, tout en limitant le coût et la complexité du service existant. Le NCSC précise que cela permettra également de créer de nouveaux services à l'avenir.

Use our free Use our free Red Sift InvestigateUse our free Red Sift Investigate tool to check your organisations DMARC record and more! tool to check your organisations DMARC record and more! 

Quels sont les changements ?

Le NCSC a confirmé que Mail Check continuera à vérifier les éléments suivants :

  • La politique DMARC, la robustesse de la politique et les erreurs
  • La politique SPF, ainsi que son efficacité et les erreurs
  • La politique MTA-STS, ainsi que la robustesse de la politique et les erreurs
  • Le TLS entrant (par exemple, la validité des certificats, les chiffrements de cryptage)

Le NCSC ne prendra désormais plus en charge les rapports agrégés DMARC, les insights DMARC, les vérifications DKIM et les rapports TLS (TLS-RPT). Alors que les acteurs malveillants trouvent des méthodes de plus en plus sophistiquées pour exécuter des cyberattaques, il est essentiel pour les organisations de continuer à utiliser des outils de reporting DMARC, incluant la surveillance de DKIM et la gestion du TLS entrant. Cela garantit également que les services concernés restent conformes aux recommandations de sécurité des e-mails énoncées par le NCSC.

Ne vous laissez pas surprendre : agissez dès maintenant

Avant tout, il est essentiel pour les organisations et départements gouvernementaux britanniques de répondre aux exigences du Cyber Assurance Framework (CAF). Cela implique de gérer les risques de sécurité, de se protéger contre les cyberattaques, de mettre en œuvre des outils permettant de détecter les incidents de cybersécurité, et de minimiser l'impact des incidents survenus. Le NCSC recommande en outre de développer des capacités de détection des cyberattaques courantes et de disposer d'un plan de réponse défini et testé pour les incidents affectant des informations sensibles ou des services clés, y compris le signalement de toute violation à l'Information Commissioner's Office.

Ne pas agir pourrait entraîner :

  • Une atteinte à la réputation : Si la sécurité des e-mails d'une organisation s'affaiblit en raison de l'inaction, elle s'expose à une atteinte à sa réputation causée par des attaques de phishing usurpant son domaine, ou par des incidents de BEC, ce qui nuit à la confiance des clients et des partenaires.
  • Une authentification des e-mails affaiblie : Sans nouveau fournisseur, les organisations qui dépendaient de Mail Check n'auront plus accès à ses services de rapports DMARC, DKIM et TLS. Cela pourrait les laisser aveugles face aux problèmes d'authentification des e-mails.
  • Des risques accrus pour la sécurité des e-mails : Les organisations qui s'appuyaient sur la détection via Mail Check pourraient avoir du mal à détecter et à atténuer les tentatives de phishing, d'usurpation d'identité et de fraude par e-mail, augmentant ainsi leur exposition aux cybermenaces.
  • Des risques de conformité et réglementaires : Ne pas établir de fournisseur alternatif expose les organisations à un risque de non-conformité et à d'éventuelles sanctions financières.
  • Des perturbations opérationnelles : Les organisations qui s'appuyaient sur les insights de Mail Check pour la délivrabilité des e-mails et la gestion de la sécurité pourraient subir des perturbations, entraînant une augmentation des taux de rejet des e-mails ou des problèmes de délivrabilité.

Pourquoi le reporting est-il important ?

Comprendre les données et les insights fournis par votre service DMARC est essentiel pour garantir une protection renforcée contre les acteurs malveillants, tout en offrant une visibilité complète sur les problèmes et erreurs susceptibles de causer des dommages significatifs à la réputation et aux finances de votre organisation. En n'implémentant pas de reporting continu, les entreprises s'exposent à un risque important de rupture de continuité en raison de changements et de dérives pouvant faire que les e-mails ne soient plus conformes, entraînant des e-mails non délivrés pour celles qui sont en application stricte de DMARC. Pour les organisations ayant atteint l'application stricte de DMARC, rester à jour face aux changements peut ressembler à une dépense continue, en particulier lorsque des mises à jour ou des erreurs de configuration surviennent chez les fournisseurs. Cependant, réduire le coût de gestion de ces changements est possible avec les bons outils, où un reporting simplifié peut garantir une surveillance efficace sans coûts supplémentaires. De plus, DMARC n'est pas une configuration que l'on met en place puis que l'on oublie ; elle nécessite une attention continue pour conserver son efficacité. La mise en place d'outils de surveillance robustes est essentielle pour garantir que seules les communications autorisées soient envoyées, tout en bloquant les e-mails illégitimes, protégeant ainsi votre environnement de messagerie contre l'évolution des menaces. De même, les principaux fournisseurs de messagerie tels que Google et Yahoo recommandent fortement la mise en place d'un fournisseur de surveillance pour les domaines envoyant des e-mails en masse, incluant un reporting continu. Cela garantit que votre organisation reste protégée contre d'éventuelles attaques de phishing ou compromissions d'e-mails professionnels (BEC), tout en évitant les violations potentielles liées aux e-mails et en surveillant les faiblesses au sein de votre sécurité des e-mails, permettant à l'utilisateur d'agir pour les corriger.

Red Sift OnDMARC : l'alternative à Mail Check

Le NCSC recommande aux services concernés de passer à un outil alternatif qui offre la mise en œuvre de DMARC et un support continu pour les services que Mail Check ne fournit plus. Si vous n'avez pas encore agi, Red Sift est prêt à accompagner votre transition dès aujourd'hui, en assurant la sécurité de votre organisation. Avec Red Sift OnDMARC, les utilisateurs bénéficient d'une alternative comparable à Mail Check, offrant des capacités de reporting de base équivalentes avec un enrichissement des données amélioré. En plus d'offrir également des rapports TLS, Red Sift OnDMARC propose un déploiement en un clic des nouvelles exigences émergentes telles que MTA-STS, afin de simplifier l'hébergement et la gestion des politiques.

« Le gouvernement a toujours dit, à juste titre, qu'il ne souhaitait pas intervenir dans des domaines où le marché privé peut apporter des réponses. Maintenant que le programme Active Cyber Defence arrive à maturité, il se retire de certains aspects de Mail Check. Red Sift est l'une des entreprises disposant d'un véritable historique dans la fourniture de cette réponse. »

Ciaran Martin

Fondateur et ancien PDG du National Cyber Security Centre et conseiller spécial de Red Sift

Découvrez ci-dessous en quoi le reporting de Mail Check est similaire à celui de Red Sift OnDMARC.

Rapport Mail Check

Rapport OnDMARC

En plus de simplifier l'hébergement de MTA-STS, Dynamic Services de Red Sift OnDMARC simplifie la gestion des enregistrements DMARC, SPF et DKIM, optimisant ainsi la délivrabilité des e-mails au sein de l'organisation. Grâce à OnDMARC, les utilisateurs peuvent rapidement identifier les domaines d'envoi actifs, repérer les systèmes responsables de l'envoi des e-mails, et supprimer les sources obsolètes ou inutiles, rendu possible par les grands volumes de données gérées contenues dans les flux de canaux publics et privés.

OnDMARC fournit également des alertes automatisées pour les changements critiques de DNS, tels que les mises à jour des enregistrements MX, SPF ou DMARC, garantissant que le flux de messagerie et les politiques de sécurité restent intacts. De plus, le nouveau classificateur de sources exploite les signaux de vos données DMARC, combinés à l'expertise approfondie de notre équipe, pour vous aider à classer les sources plus rapidement et à atteindre l'application stricte plus efficacement, avec moins d'erreurs.

Disponible via le cadre G-Cloud 14, Red Sift OnDMARC est une solution accessible et fiable pour les organisations du secteur public britannique. En tant qu'entreprise dont le siège se trouve au Royaume-Uni, Red Sift propose une résidence des données au Royaume-Uni, garantissant ainsi la conformité aux exigences locales. Grâce à ses certifications ISO27001 et Cyber Essentials, Red Sift s'engage à respecter les normes de sécurité les plus élevées.

Rejoignez les nombreuses organisations du secteur public qui ont déjà effectué leur transition vers la protection DMARC avec le soutien de Red Sift, et bénéficiez d'une mise en œuvre rapide, de conseils d'experts et de services à valeur ajoutée allant au-delà de ce qui était auparavant proposé par Mail Check.

Jack Lilley
Jack Lilley
Sr. Comms & Content Marketing Manager

Jack leads content, PR, GEO, and email security research at Red Sift.